Блог Clearway

Белые списки не работают — что делать: пошаговая диагностика

Коротко

Если белые списки не работают, не меняй всё подряд — сначала найди причину. Порядок: (1) без VPN на мобильном интернете открой заведомо «белый» ресурс (Госуслуги, приложение банка) — так отличишь региональный шатдаун от поломки у себя; (2) обнови подписку в клиенте, на iOS/Happ — удали и добавь заново по той же ссылке (сброс кэша); (3) переключи локацию/сервер — IP ноды в дата-центре мог вылететь из белых диапазонов; (4) обнови приложение и сверь протокол. По наблюдениям, в большинстве обращений виноват кэш подписки или заблокированный IP ноды, а не «сломался обход» как таковой.

Шаг 0. Отдели региональный шатдаун от поломки у себя

Один вопрос до всей возни с конфигом: это шатдаун в регионе или сломалось лично у тебя. Ответ меняет весь план.

Тест на 30 секунд — именно на мобильном интернете (Wi-Fi отключи): белые списки ТСПУ работают на мобильных операторах, поэтому проверять надо там.

  1. Открой gosuslugi.ru или приложение Сбера/банка — без VPN.
  2. Открой любой обычный сайт вне белого списка — без VPN.

Если «белое» грузится, а остальное мертво — идёт жёсткий шатдаун. Тогда обход белых списков не работает не из-за кривого ключа: ТСПУ дропает весь трафик к IP и SNI вне списка, а твоя нода в дата-центре в этот список не входит по определению. Ручная перенастройка почти бесполезна — либо ждёшь восстановления, либо нужен фронт в белом диапазоне (об этом в Шаге 2).

Если не работает даже белый список (Госуслуги тоже не открываются) — это общий сбой сети/оператора, а не VPN. Перезагрузи телефон и модем, проверь баланс, сигнал и покрытие. Конфиг тут трогать бессмысленно.

Честная оговорка: точный состав «белого» списка у операторов различается и меняется, единого публичного перечня нет. По наблюдениям стабильно проходят Госуслуги, крупные банки и часть маркетплейсов — их и используй как маркер.

Шаг 1. Обнови подписку — чаще всего дело в кэше

Самая частая причина «вчера работало, сегодня нет»: клиент держит устаревший список серверов. Оператор уже увёл мёртвые ноды и поднял новые, а у тебя в приложении старые адреса.

Что делать:

  • В клиенте (Happ, v2rayNG, Streisand, NekoBox, Hiddify) сделай обновление подписки — pull-to-refresh на экране подписки или кнопка «Обновить».
  • iOS Happ особенно любит залипать на кэше. Если обычное обновление не помогло — удали подписку целиком и добавь заново по той же ссылке. Это принудительно сбрасывает кэш; на iOS это самый надёжный приём.
  • Проверь дату последнего обновления и остаток трафика. Если подписка не тянется вообще (ошибка загрузки) — вероятно, заблокирован сам домен подписки. Нужен резервный адрес подписки от оператора: у нормальных сервисов их два-три.

Для продвинутых — проверь ссылку подписки руками, чтобы понять, домен ли лёг или ключ:

curl -sI "https://ТВОЙ-ДОМЕН/sub/ТОКЕН"

HTTP 200 и непустой ответ — подписка жива, копай в ноды (Шаг 2). Таймаут, TLS handshake или 403 — заблокирован/недоступен домен подписки, переходи на резервную ссылку.

Если после честного re-add конфиги обновились и заработало — дальше можно не копать.

Шаг 2. Смени локацию — и почему IP ноды так быстро умирает

IP отдельной ноды в дата-центре при активных белых списках блокируется за минуты: как только диапазон ДЦ вылетает из whitelist, весь трафик к нему режется на уровне /24.

Прямо сейчас:

  • В подписке обычно несколько локаций — переключайся между ними по очереди. Часть нод стоит в уже заблокированных ДЦ, часть — у хостеров, чьи /24 пока попадают в белые диапазоны.
  • Если ожили одна-две локации — сообщи оператору, какие именно живы. Это ускоряет вывод мёртвых IP.

Почему это повторяется день за днём: сервер в дата-центре — самое хрупкое звено, его IP легко вычислить и вырезать. Устойчивость даёт не сама нода, а фронт через whitelisted-CDN: клиент подключается к адресу CDN, который уже в белом списке, а CDN проксирует трафик на ноду. Тогда блокировка конкретного IP ноды не роняет подключение — для оператора это способ пережить белые списки, не переезжая каждый день. (Как это разворачивают технически — в отдельных материалах про ноду за CDN; здесь важен сам принцип, а не настройка.)

Важная оговорка: это задача инфраструктуры оператора. С твоей стороны исправить «нода в ДЦ заблокирована» перебором конфигов нельзя — можно только найти локацию, которую конкретный оператор пока не режет.

Шаг 3. Версия клиента и протокол

Классика: «в одном приложении работает, в другом — нет». Причина почти всегда в устаревшем клиенте, который не умеет свежий транспорт.

  • Обнови приложение до последней версии из официального источника. Старые сборки v2rayNG/Happ не поддерживают новые транспорты и молча падают без ошибки.
  • Современные операторы часто уходят на XHTTP (ex-SplitHTTP), Reality, packet-up mode — особенно когда нода спрятана за CDN, которая пропускает только GET. Клиент без поддержки нужного mode либо не соединится, либо упадёт без внятной ошибки. (Детали, почему CDN навязывает GET и packet-up, — в отдельной статье про XHTTP; тут достаточно знать, что старый клиент такой конфиг не тянет.)
  • Два устройства, на одном работает, на другом нет — первым делом сверь версии приложений. Почти наверняка на «нерабочем» стоит старая сборка.

Правило: клиент должен быть не старше конфига. Перед жалобой «обход не работает» убедись, что обновлял именно приложение, а не только подписку.

Шаг 4. Ключ и окружение — руками

Сервер и версия в порядке — копай в детали конфига и устройства.

  • Статус подписки. Банально, но частое: закончился оплаченный период или лимит трафика, ключ отозван. Проверь личный кабинет.
  • Системное время. Reality и TLS чувствительны к рассинхрону часов: сбитое время на телефоне = хендшейк не проходит, соединение молча не встаёт. Включи автоматическое время и часовой пояс.
  • DNS. Иногда режут ещё на этапе резолва. Включи DNS-over-HTTPS в клиенте или укажи 1.1.1.1 / 8.8.8.8.
  • Другая сеть. Переключись с мобильного на Wi-Fi и обратно. Работает на Wi-Fi, но не на мобильном — это фильтрация конкретного оператора, а не твой конфиг: вернись к Шагу 2 и ищи ноду, которую этот оператор пока не режет.

Итог: короткое дерево решений

Когда белые списки не работают, идёшь строго по порядку — это экономит часы:

  1. На мобильном без VPN Госуслуги грузятся, остальное — нет → жёсткий шатдаун. Обычный обход бессилен; спасает нода за whitelisted-CDN или ожидание восстановления.
  2. Работало и перестало → обнови/переустанови подписку (на iOS — только re-add по той же ссылке).
  3. Подписка свежая, но пусто → переключай локации, ищи живую ноду.
  4. Одна нода живёт, другие нет; на другом телефоне ок → обнови приложение, сверь протокол/версию.
  5. Всё свежее, но не коннектится → время устройства, DNS, статус подписки, другая сеть.

Прошёл все шаги без результата — пиши оператору конкретикой: клиент и его версия, какая локация, что в логе подключения, работает ли хоть одна нода, мобильный или Wi-Fi. Такой отчёт кратно ускоряет ответ. И держи в голове главное: устойчивость к белым спискам — задача инфраструктуры оператора (фронт в белом диапазоне), а не бесконечной ручной перенастройки на твоей стороне.

Частые вопросы

Не работает даже белый список — Госуслуги тоже не грузятся. Что это?

Если не открываются даже заведомо белые ресурсы (Госуслуги, банки) без VPN, это не про VPN и не про обход — это общий сбой сети или оператора. Перезагрузи телефон и модем, проверь баланс, сигнал и покрытие. Менять VPN-конфиг в этом случае бессмысленно.

Обход белых списков не работает — это заблокировали сервис или проблема у меня?

Быстрая проверка на мобильном интернете без VPN: откроется белый сайт, но не откроются обычные — идёт жёсткий шатдаун, режется IP/SNI твоей ноды в дата-центре, и ручной перенастройкой это не лечится. Если же интернет в целом живой, а проблема только с VPN — почти всегда виноват кэш подписки или мёртвая нода: обнови подписку и смени локацию.

На iPhone в Happ после обновления подписки ничего не изменилось. Что делать?

iOS Happ известен тем, что залипает на кэше подписки, и обычное обновление часто не сбрасывает старые серверы. Удали подписку целиком и добавь её заново по той же ссылке — это принудительный сброс кэша и самое надёжное лечение на iOS.

В одном приложении VPN работает, а в другом — нет. Почему?

Почти всегда дело в версии клиента и поддержке транспорта. Свежие операторы используют XHTTP, Reality, packet-up mode, и старый клиент их не тянет — падает молча, без ошибки. Сверь версии приложений и обнови «нерабочее» до последней. Клиент должен быть не старше конфига.

Почему рабочая нода блокируется так быстро при белых списках?

IP-адрес сервера в дата-центре легко вычисляется и вылетает из белых диапазонов /24 буквально за минуты. Устойчивость даёт не сама нода, а фронт через whitelisted-CDN: клиент подключается к CDN-адресу из белого списка, а тот проксирует трафик на ноду. Тогда блокировка IP ноды не роняет подключение. Это настраивается на стороне оператора, а не пользователя.

Прошёл всю диагностику, VPN так и не работает. Что писать оператору?

Дай конкретику: название и версию клиента, какую локацию пробовал, работает ли хоть одна нода, что показывает лог подключения, и на какой сети проблема (мобильный или Wi-Fi). Такой отчёт позволяет оператору быстро вывести мёртвые IP или выдать резервный домен подписки, а не переспрашивать по кругу.

Whitelisted-вход для вашего VPN-сервиса

Clearway даёт «белый» CDN-вход перед вашей нодой — устойчивый к троттлингу операторов. Первые 10 ГБ бесплатно, без карты.

Попробовать →